Introducción
La seguridad ya no es
opcional y se ha convertido
en una necesidad absoluta
para el manejo exitoso
de los negocios de
hoy en día.
Sin embargo, la elección
del socio adecuado
es crucial para asegurar
la protección
total contra amenazas
actuales y futuras.
Tradicionalmente, las
soluciones de seguridad
siguen un tedioso
proceso por el cual
el desarrollador identifica
una nueva vulnerabilidad,
crea y verifica la
nueva firma para neutralizar
dicha falla y, finalmente,
confía en que
el usuario final se
ocupará de
efectuar la actualización
de estas firmas de
forma regular.
Estos procesos, a pesar
que en la mayoría
de los casos son parcialmente
automatizados, introducen
una demora inaceptable
y es proclive a errores,
ya que incluso las
firmas pueden tener
fallas y exponer el
sistema a nuevas amenazas.
Se ha demostrado que
este enfoque es insuficiente
para el entorno actual
debido a su naturaleza
reactiva y su falta
de protección
ante amenazas desconocidas
por el desarrollador.
Por ello, las empresas
no pueden depender
de este enfoque "después
de" y requieren
medidas mucho más
proactivas para una
protección
contra amenazas que
evolucionan constantemente,
como los virus modernos,
Spyware (programas
espía) y ataques
de Phishing
(suplantanción
de identidad).
Los desarrolladores especializados
en seguridad llevan
un registro del tiempo
entre el descubrimiento
de una vulnerabilidad
y el lanzamiento
de ataques que se
aprovechan de la misma.
Muchos desarrolladores
y clientes están
secretamente aterrorizados
de un fenómeno
conocido como “exploit
de día cero”.
Un exploit
de día cero
es un ataque que es
lanzado a la red
en el momento, e incluso
antes, que la vulnerabilidad
contra la que atenta
sea identificada públicamente.
El tiempo entre el
descubrimiento de
la falla y el lanzamiento
de la corrección
(parche) contra la
misma, ha estado disminuyendo
rápidamente,
así como la
aparición de
exploits
masivos de día
cero no está
lejos.
Exploit:
es un código
que se aprovecha de
la existencia de una
vulnerabilidad para
ejecutar su ataque.
Soluciones
reactivas y soluciones
proactivas
Por un lado, las soluciones
de seguridad basadas
en firmas son medidas
reactivas ya que solo
reaccionan cuando
una amenaza intenta
comprometer el sistema.
El problema está
en que las soluciones
basadas en firmas
solo pueden detectar
ataques conocidos
con firmas de identificación
que deben ser actualizadas
en los sistemas de
los usuarios al momento
del ataque.
Por ello, estas soluciones
proveen una protección
adecuada ante amenazas
conocidas, pero son
inútiles cuando
aparecen nuevas amenazas.
Los sistemas basados
en firmas protegen
bien contra amenazas
lanzadas por adolescentes
(los llamados script
kiddies) pero
en un mundo con hackers
profesionales que
están en permanente
evolución,
es posible suponer
que los exploits
de día cero
no están tan
lejos de suceder.
Por otro lado, las soluciones
basadas en la heurística
son medidas de seguridad
proactivas las cuales
protegen los sistemas
de las amenazas antes
que los desarrolladores
de seguridad puedan
identificar dicha
amenaza y crear la
firma correspondiente.
Las soluciones heurísticas
obtienen sus resultados
proyectando comportamientos
en base a experiencias
pasadas, siendo en
definitiva, un razonamiento
teórico, y
de esa forma, aprenden
a reconocer cómo
se comportaría
el objeto examinado.
Sin embargo, esta
palabra es habitualmente
mal utilizada para
hacer referencia a
soluciones que sólo
ofrecen una parte
del total del potencial
del análisis
heurístico,
tales como un análisis
intensificado de firmas.
Algunas de las mal
llamadas soluciones
heurísticas
son sólo un
pobre complemento
del análisis
de firmas, y los compradores
deberían estar
advertidos de las
sutiles diferencias,
las cuales suelen
estar oscurecidas
por su comercialización.
Tabla
comparativa entre
los diversos métodos
de análisis
|
Método |
Funcionamiento |
A
favor
|
En
contra
|
| Firmas |
-
Busca
programas
maliciosos
que
coincidan
con
la
firmas
existentes.
-
Es
una
ciencia
exacta,
que
devuelve
un
resultado
unívoco.
|
- Buena
protección
contra
amenazas
conocidas,
pero
no
ante
sus
variantes.
|
-
No
provee
protección
contra
ataques
desconocidos.
-
Demora
en
los
procesos
de
actualización
de
firmas,
abriendo
ventanas
vulnerables.
|
| Firmas
genéricas |
- Reconocimiento
de
diseño
en
variaciones
de
programas
maliciosos
conocidos.
Esta
es
una
heurística
básica
que
solo
puede
dar
una
probabilidad
de
acierto.
|
|
|
Entorno
aislado
(Sandboxing) |
- Ejecuta
un
archivo
en
un
recinto
aislado,
sea
un
entorno
virtual
o
un
equipo
real.
|
-
Identificación
satisfactoria
de
nuevas
amenazas.
|
|
| Heurística
pasiva |
- Busca
cadenas
de
caracteres
en
los
archivos.
|
- Buen
complemento
para
firmas
y
especialmente
para
emulación
de
código.
|
- Derrotado
por
polimorfismo,
encriptación
y
compresores
de
ejecución
en
tiempo
real.
- De
utilizarse
aisladamente,
tiende
a
emitir
falsos
positivos.
|
| Heurística
avanzada |
- Simulación
de
partes
específicas
del
código
realizado
en
un
entorno
virtual
seguro,
utilizando
elementos
de
diferentes
métodos
(firmas
genéricas,
emulación,
heurística
pasiva,
análisis
algorítmico).
|
-
La
mejor
protección
contra
amenazas.
-
Protección
contra
exploits
de
día
cero.
-
Emisión
de
muy
baja
cantidad
de
falsos
positivos.
-
Veloz,
seguro
y
con
el
mejor
desempeño.
|
- Eventualmente,
pudiera
requerir
actualización
de
algoritmos.
|
La estrategia
de ESET en la protección
contra amenazas
El enfoque
distintivo de ESET
NOD32 de ESET ofrece
un enfoque verdaderamente
distintivo en la forma
de combatir los contenidos
amenazadores.
La utilización
de heurística
avanzada para detectar
nuevas amenazas es
una diferenciación
clave, pero NOD32
también incluye
capacidades de análisis
basado en firmas para
incrementar su protección
contra amenazas conocidas.
La combinación
de técnicas
unificadas en un solo
motor llamado ThreatSense™
le da a NOD32 una
gran ventaja, maximizando
la protección
contra amenazas existentes
y futuras, incluyendo
virus, Spyware
e incluso contra ataques
de Phishing.
ThreatSense™ trabaja
como un investigador
virtual de código
malicioso dentro del
programa, aplicando
métodos múltiples
y complementarios
métodos de
detección de
amenazas.
Entre las técnicas
que aplica se encuentran
métodos híbridos
basados en heurística
incluyendo emulación,
heurística
pasiva, análisis
algorítmicos
y firmas genéricas.
Una de las fortalezas
clave de NOD32 es
su habilidad de utilizar
las diferentes técnicas
de forma paralela
para maximizar el
rendimiento.
Protección
demostrada ante exploits
de día cero
La frase protección
de día cero
está siendo
utilizada incorrectamente
por muchos desarrolladores
para obtener mas mercado.
Sin embargo, este
concepto es generalmente
mal utilizado o mal
interpretado.
La protección
de día cero
significa la protección
del usuario contra
amenazas conocidas
y emergentes desde
el primer momento.
Esto significa una
protección
proactiva en tiempo
real.
En su lugar, muchas
soluciones que dicen
llamarse de protección
de día cero
demoran horas en ser
enviadas y, todas
las actualizaciones,
deben ser instaladas
antes que las mismas
sean efectivas.
ESET es un desarrollador
realmente proactivo
que provee la protección
de día cero.
Su probada tecnología
proactiva ThreatSense™
utiliza una combinación
de técnicas
heurísticas
que le permiten a
NOD32 frenar nuevas
amenazas desde el
primer día.
"Verificamos
13
productos
y
evaluamos
a
cada
uno
en
su
habilidad
de
identificar
e
incluso
bloquear
virus
y
troyanos.
Encontramos
que
NOD32
de
ESET
tenía
el
mejor
porcentaje
de
éxito.
Es
un
producto
sobresaliente
con
un
soporte
excelente
y
en
nuestra
opinión,
es
la
mejor
solución
antivirus
que
hay
en
el
mercado.”
Scott
Brown
Analista
de
seguridad
de
la
información
Colby-Sawyer
College |
Fortalezas
claves
NOD32 es en esencia,
un producto muy efectivo,
el cual provee uno
de los mejores porcentajes
de detección
en la industria.
De acuerdo con Virus
Bulletin, una de las
más importantes
organizaciones de
pruebas independientes,
NOD32 ha detectado
todos los virus circulantes
en los últimos
siete años.
NOD32 también
es sencillo de instalar,
utilizar y mantener.
La instalación
es rápida y
puede ser realizada
en minutos en redes
de tamaño regular
desde una consola
administrada centralmente.
Una de las fortalezas
más importantes
del producto es su
bajo impacto en el
desempeño.
Debido a su bajo consumo
de recursos, especialmente
de memoria y CPU,
la presencia de NOD32
es casi imperceptible.
El siguiente cuadro muestra
el bajo consumo de
recursos de NOD32
comparado con sus
principales competidores. |